트랩도어 공급망 공격, npm, PyPI, Crates.io에 타격 — AI 설정 파일 악용
(dev.to)
TrapDoor 공격은 npm, PyPI 등 주요 패키지 저장소에 악성 패키지를 배포함과 동시에 Claude Code와 Cursor 같은 AI 코딩 어시스턴트의 설정 파일을 조작하여 개발자의 자격 증명을 탈취하는 새로운 형태의 공급망 공격을 보여주며 AI 도구의 신뢰 모델을 위협하고 있습니다.
이 글의 핵심 포인트
- 1npm, PyPI, Crates.io에 총 34개의 악성 패키지 동시 배포
- 2CLAUDE.md 및 .cursorrules 파일을 이용한 AI 코딩 어시스턴트 무기화
- 3